#333 · Herramienta para desarrolladores

COOP COEP CORP Checker

Analiza conjuntamente Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy y Cross-Origin-Resource-Policy a partir de un bloque de cabeceras. Señala valores desconocidos, identifica si COOP y COEP forman el par habitual de aislamiento y explica cómo CORP restringe el uso del recurso servido.

Datos de entrada

Entrada
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega las cabeceras finales de una respuesta.
  2. Ejecuta el comprobador.
  3. Corrige valores desconocidos o ausentes.
  4. Revisa si el par COOP/COEP coincide con tu objetivo de aislamiento.

Qué hace esta herramienta para desarrolladores

Valida por separado el vocabulario permitido de cada cabecera y luego evalúa la relación entre COOP y COEP. CORP se interpreta como política del recurso, no como requisito automático para aislar la página principal.

Se considera formado el par típico de aislamiento cuando COOP es same-origin y COEP es require-corp o credentialless. Después se muestra el alcance de CORP si está presente.

La presencia de las cabeceras no confirma que todos los recursos carguen correctamente. El navegador puede bloquear dependencias incompatibles con COEP.

Ejemplo

COOP same-origin + COEP require-corp → par de aislamiento detectado. CORP same-origin → el recurso queda restringido al mismo origen.

Casos de uso

  • Depurar fallos al habilitar SharedArrayBuffer.
  • Revisar cabeceras entregadas por CDN.
  • Detectar cambios entre entornos.
  • Comprobar recursos que deban limitarse a same-site o same-origin.

Consejos para obtener resultados fiables

  • Pega la respuesta real después de todos los proxies.
  • Comprueba también recursos estáticos, no solo HTML.
  • Revisa popups si COOP cambia a same-origin.
  • No interpretes CORP como sustituto de CORS.

Detalles del procesamiento

El parser acepta líneas en formato Nombre: valor y toma la última aparición de cada una de las tres cabeceras para el diagnóstico principal.

No evalúa cabeceras de subrecursos remotos ni ejecuta el algoritmo completo de fetch del navegador.

Preguntas frecuentes

¿Cómo sé si COOP y COEP están configurados para aislamiento cross-origin?

La herramienta marca el par habitual cuando COOP vale same-origin y COEP vale require-corp o credentialless.

¿Qué valores de Cross-Origin-Resource-Policy reconoce el comprobador?

Reconoce same-origin, same-site y cross-origin.

¿COEP credentialless y require-corp tienen el mismo comportamiento?

No. Ambos pueden participar en aislamiento, pero credentialless cambia el tratamiento de credenciales en determinadas solicitudes cross-origin.

¿Por qué una página puede fallar aunque las tres cabeceras sean válidas?

Porque los recursos que carga la página también deben ser compatibles con las reglas introducidas por COEP, CORS y CORP.

¿Se comprueban cabeceras repetidas?

Se detectan en el bloque, pero para el diagnóstico principal se utiliza la última aparición de cada cabecera.

Resumen técnico

PolíticaValores comprobados
COOPsame-origin, same-origin-allow-popups, unsafe-none
COEPrequire-corp, credentialless, unsafe-none
CORPsame-origin, same-site, cross-origin

Explorar Cabeceras HTTP y seguridad

Consulta más utilidades para analizar y construir cabeceras HTTP y políticas de seguridad.

Ver categoría